Summary
A security researcher publicly disclosed that Xray-core proxy software silently fixed a certificate verification bypass in February 2026 without notifying users, leaving them exposed to MITM attacks for nearly six months after replacing a secure pinning option with a vulnerable one.
Source Analysis
Research Notes
Additional Sources Found
- 2026-10-04-xray-core-github-advisory-ghsa — Official GHSA-5wf9-H793-W73C advisory (July 2026)
- 2026-10-04-xray-core-v26-2-6-release — v26.2.6 release notes showing silent TLS changes
- 2026-10-04-xray-core-kodemsecurity-analysis — Kodem Security vulnerability archive
Key Facts Verified
- Confirmed:
pinnedPeerCertSha256bypass when pinning CA cert + empty ServerName (IP-based gRPC/Hy2 paths) — attacker issues leaf through pinned CA - Confirmed: v26.2.6 (Feb 6, 2026) silently fixed initial bypass; commit “Simplify cert’s verification code” — no security advisory
- Confirmed: Jan 16, 2026 change made pinning always skip standard TLS verification — removed protection layer
- Confirmed: Incomplete fix until GHSA advisory July 2026; affected versions >= v26.1.13 before fix build
- Confirmed:
allowInsecureremoved in v26.2.6; users directed to pinning options
Warning
Allegations of “cover-up” are attributed to disclosed evidence: silent fix, vague commit message, ~6-month exposure. Users in Turkey using v2rayN/Xray stacks should upgrade immediately and verify serverName for IP endpoints.
Broader Context
Xray-core has high install base in censorship-circumvention tooling globally including Turkey. Case study in responsible-disclosure failure — users believed they were protected by pinning while effectively “streaking” (no cert verification).
Related Wiki Pages
- xray-core, tls-certificate-pinning, proxy-software-security, responsible-disclosure, v2ray, man-in-the-middle
PreScreening Notes
- Recency: Public disclosure within discover.py 48h window (~30h at screening) — within gate
- Domain fit: Software security — relevant to privacy/censorship-circumvention tooling audience
- Newsworthiness: Serious cert-verification bypass with alleged silent fix and six-month exposure window; supply-chain trust angle
- Source: net4people/bbs GitHub issue — credible community security forum; reporter is vulnerability author
- Duplicate check: No matching slug in pipeline or published
Evaluation Report
News Value Assessment
| Dimension | Rating | Notes |
|---|---|---|
| Timeliness | High | Public disclosure within 48h window |
| Impact | High | Xray-core is widely used in VPN/proxy stacks (V2Ray ecosystem); MITM exposure affects privacy-conscious users |
| Prominence | Medium | Open-source project, not a Fortune 500 vendor — but high install base in circumvention tooling |
| Proximity | High | Proxy/VPN tools have significant adoption among Turkish developers and users seeking unrestricted access |
| Novelty | High | Silent fix without CVE/advisory is a serious trust violation narrative |
Audience Fit
- Primary appeal: Software developers, privacy advocates, DevOps engineers using proxy infrastructure
- Actionability: Readers need to know affected versions, mitigation steps, and whether to rotate configs
- Topic connection: Supply-chain security, responsible disclosure failures — recurring themes in open-source tooling
Risk & Ethics Assessment
- Verification: Primary source is researcher’s GitHub disclosure on net4people/bbs — credible forum but single-source
- Misinformation risk: Medium — security disclosures can be disputed by maintainers
- Fact-checking needed: Timeline of silent fix vs. public disclosure; current patched version; downstream client impact
- Ethical considerations: Avoid sensationalizing; focus on user safety and remediation
Publication Strategy
- Recommended format:
standard(600-800 words) - Rationale: Security advisory format with version matrix, timeline, and mitigation guidance
- Related wiki topics: TLS certificate pinning, proxy software, responsible disclosure
Suggested Angle
Başlık önerisi: “Xray-core’da 6 ay gizlenen sertifika doğrulama açığı: MITM riski”
Türk okuyucu için önerilen çerçeve:
- Ne oldu? Sertifika doğrulama bypass’ı ve sessiz düzeltme iddiası
- Kim etkilendi? Xray-core/V2Ray ekosistemi kullanıcıları — Türkiye’de yaygın proxy araçları
- Risk: Man-in-the-middle saldırılarına açık kalma süresi
- Ne yapmalı? Güncelleme, config kontrolü, alternatif pinning ayarları
Ton: Güvenlik bülteni tarzı; panik yaratmadan somut aksiyon adımları sun.
Editorial Notes
Onay durumu: ✓ Onaylandı — standard formatı korunuyor (güvenlik bülteni tarzı)
Onaylanan çerçeve: Sertifika doğrulama bypass’ı ve sessiz düzeltme iddiası; Türkiye’deki proxy/V2Ray kullanıcıları için somut aksiyon adımları.
Reporting agent talimatları:
- Güvenlik bülteni formatı kullan: zaman çizelgesi, etkilenen versiyonlar, azaltma adımları
- “Cover-up” iddiasını kanıtlarla sun (sessiz fix, belirsiz commit mesajı, GHSA gecikmesi) — spekülasyondan kaçın
- Türkiye bağlamını vurgula: v2rayN/Xray stack kullanıcıları
- Etkilenen versiyon matrisini tablo olarak sun (>= v26.1.13)
serverNameayarı ve IP tabanlı endpoint uyarısını mutlaka dahil et- Panik yaratma; somut upgrade ve config kontrol adımları sun
Başlık önerileri (TR):
- “Xray-core’da 6 ay gizlenen sertifika doğrulama açığı: MITM riski”
- “Xray-core kullanıcıları uyarı: Sertifika pinning bypass’ı sessizce düzeltildi”
- “Proxy güvenliği: Xray-core’da TLS doğrulama açığı ve kullanıcı riski”
Makalede mutlaka yer alması gereken noktalar:
pinnedPeerCertSha256bypass mekanizması (teknik ama anlaşılır)- Zaman çizelgesi: Ocak 2026 değişiklik → Şubat sessiz fix → Temmuz GHSA
- Etkilenen versiyonlar (>= v26.1.13)
- MITM riski açıklaması
- Türkiye’deki proxy kullanıcıları için upgrade ve config kontrol adımları
allowInsecurekaldırılması ve yeni pinning seçenekleri
Draft Article
Xray-core’da 6 ay gizlenen sertifika doğrulama açığı: MITM riski
xray-core proxy yazılımında pinnedPeerCertSha256 seçeneğindeki sertifika doğrulama bypass açığı, araştırmacı dyhkwong’un kamuya açıklamasıyla gün yüzüne çıktı. Açık Şubat 2026’da sessizce düzeltilmiş, ancak kullanıcılara güvenlik uyarısı yapılmamış — Temmuz 2026’da GHSA advisory ile tam kapsam açıklandı. Türkiye’de yaygın kullanılan v2rayN/Xray stack’lerini etkileyebilir.
Ana Gelişme
Bypass mekanizması: pinnedPeerCertSha256 ayarlandığında Go crypto/tls’de InsecureSkipVerify true oluyor. CA sertifikası pinlenip ServerName boş bırakıldığında (IP tabanlı gRPC/Hysteria2 endpoint’leri yaygın senaryo), saldırgan pinlenen CA üzerinden kendi leaf sertifikasını üretebiliyor ve MITM saldırısı gerçekleştirebiliyor.
Zaman Çizelgesi
| Tarih | Olay |
|---|---|
| 9 Ocak 2026 | pinnedPeerCertificateChainSha256 kaldırıldı, pinnedPeerCertSha256 eklendi |
| 13 Ocak 2026 | Bypass içeren ilk sürüm yayınlandı |
| 16 Ocak 2026 | Pinning her zaman standart TLS doğrulamasını atlıyor |
| 6 Şubat 2026 | Sessiz fix (commit: “Simplify cert’s verification code”) — güvenlik uyarısı yok |
| 3 Temmuz 2026 | GHSA-5wf9-H793-W73C advisory; fix’in eksik olduğu tespit edildi |
Etkilenen Versiyonlar
= v26.1.13 (Temmuz 2026 fix build’inden önceki sürümler). v26.2.6’da
allowInsecurekaldırıldı; kullanıcılar pinning seçeneklerine yönlendirildi.
Neden Önemli?
proxy-software-security ve responsible-disclosure açısından ciddi bir vaka. tls-certificate-pinning kullanan kullanıcılar korumalı olduklarını düşünürken fiilen “streaking” (doğrulama olmadan) durumda kalmış olabilir. v2ray ekosisteminde geniş install base.
Ne Yapmalı?
- Hemen güncelleyin — en son patch’li sürüme geçin
- Config kontrolü — IP tabanlı endpoint’lerde
serverNameayarını doğrulayın - Pinning yapılandırmasını GHSA advisory’deki önerilere göre gözden geçirin
Panik yaratmaya gerek yok; somut upgrade ve config adımları yeterli.
Bağlam
Açık kaynak proxy araçlarında responsible-disclosure eksikliği tekrarlayan bir tema. Sessiz fix, belirsiz commit mesajı ve ~6 aylık exposure window kanıtlarla belgelenmiş.